Los ataques de phishing se han convertido en operaciones organizadas construidas sobre infraestructura de estafa generada por IA, drenadores de billeteras automatizados y lavado entre distintas cadenas. Una vez que los fondos desaparecen, la mayoría de las víctimas asume que ya no se puede aprender nada más. La transparencia de la blockchain dice lo contrario: cada transacción deja un registro público y permanente, y Etherscan es la herramienta principal que usan los investigadores para leer ese registro como evidencia forense y no como una simple consulta de saldo.
Qué muestra realmente Etherscan
Etherscan permite a cualquiera inspeccionar direcciones de billetera, transferencias de tokens, interacciones con contratos inteligentes, uso de gas, actividad de NFT, transacciones internas y aprobaciones de contratos en Ethereum. Como cada acción en la red es pública, la mayoría de las investigaciones profesionales de recuperación de billeteras comienzan con un análisis detallado en la cadena a través de un explorador de blockchain antes de cualquier otra cosa.
Paso 1: identificar la transacción del robo
Comienza buscando la dirección de la billetera comprometida y revisando su actividad saliente para encontrar la transacción exacta en la que salieron los activos. Busca específicamente llamadas a contratos desconocidos, aprobaciones otorgadas a gastadores ilimitados, múltiples transferencias ocurridas con segundos de diferencia entre sí y transferencias hacia billeteras desconocidas. La billetera que recibió los fondos robados se convierte en el punto de partida para todo lo que sigue.
Entender el hash de la transacción
Cada transacción tiene un hash único que funciona como una huella forense: vincula al remitente, la billetera receptora, la marca de tiempo, las tarifas de gas y el movimiento exacto de tokens involucrado. Al reportar un robo a un exchange, un investigador o las autoridades, el hash de la transacción es la pieza de evidencia más útil que se puede tener lista.
Paso 2: analizar la billetera del atacante
Una vez identificada la billetera de destino, la siguiente fase es el análisis de comportamiento: frecuencia de transacciones, antigüedad de la billetera, diversidad de tokens, direcciones vinculadas y fuentes de financiación. Las billeteras profesionales de estafa suelen mostrar actividad extremadamente alta, tiempos de transferencia automatizados, división rápida de activos e interacción con infraestructura de lavado conocida. El patrón a lo largo de muchas transacciones importa más que cualquier transacción individual.
Cómo reconocer infraestructura de drenadores automatizados
- Estructuras de transacción idénticas repetidas entre muchas víctimas.
- Interacción repetida con el mismo puñado de contratos.
- Tiempos de robo sincronizados que sugieren un proceso automatizado en lugar de una acción manual.
- Miles de pequeñas transacciones de víctimas que alimentan al mismo pequeño conjunto de billeteras de destino.
Paso 3: seguir el dinero
Los activos robados rara vez permanecen quietos. Los atacantes suelen dividir los fondos entre varias billeteras, convertir activos volátiles en stablecoins para fijar el valor, usar puentes entre cadenas para agregar fricción y enrutar a través de exchanges descentralizados o mixers para ocultar el camino. Rastrear esto requiere paciencia, cada salto adicional necesita su propio análisis, pero ninguno de ellos borra el registro subyacente.
- División rápida: repartir los fondos entre muchas billeteras para complicar el rastreo.
- Salto entre cadenas: mover activos entre Ethereum, Base, Arbitrum, BNB Chain, Tron y otras redes de bajas comisiones.
- Conversión a stablecoins: intercambiar activos volátiles por USDT, USDC o DAI para estabilizar el valor.
- Interacción con mixers: enrutar los fondos a través de infraestructura de privacidad diseñada para ocultar el origen.
Paso 4: vigilar los depósitos en exchanges
El momento más determinante en un rastreo suele ser cuando los fondos robados llegan a un exchange centralizado, ya que los exchanges pueden congelar depósitos sospechosos, marcar actividad de lavado y cooperar con una investigación debidamente documentada. Etherscan frecuentemente etiqueta las billeteras de exchanges conocidos, lo que facilita detectarlas por su actividad de alto volumen y sus patrones de agregación de depósitos. El momento importa: una vez que los fondos se retiran de un exchange, el rastreo se vuelve sustancialmente más difícil.
Una billetera puede seguir siendo vulnerable incluso después del robo inicial. Si las aprobaciones que permitieron el ataque original nunca se revocan, ese mismo acceso puede volver a usarse: revisar las aprobaciones de tokens activas es tan importante como rastrear hacia dónde fueron los fondos robados.
No pases por alto la actividad de contratos inteligentes
Muchas víctimas se enfocan solo en las transferencias de tokens y omiten por completo las interacciones con contratos, lo que pasa por alto una gran parte de cómo funcionan realmente los ataques de phishing modernos: mediante aprobaciones maliciosas, solicitudes de firma ocultas, exploits de permit y contratos de staking falsos. Revisar los permisos de gasto y las llamadas a funciones sospechosas es a menudo donde se aclara el verdadero mecanismo del robo.
Errores que empeoran las cosas
Tras un robo, es común que las víctimas le escriban directamente a la billetera del atacante, confíen en una oferta de recuperación no solicitada, o interactúen con contratos maliciosos adicionales mientras intentan investigar por su cuenta. Los estafadores de recuperación apuntan específicamente a víctimas recientes de phishing con promesas de recuperación garantizada; los investigadores legítimos nunca garantizan un resultado antes de que el análisis esté terminado.
Hábitos defensivos para el futuro
- Usa una billetera de hardware para cualquier saldo que supere el de trading activo.
- Revoca las aprobaciones de tokens innecesarias con regularidad.
- Mantén las billeteras de trading separadas del almacenamiento en frío.
- Verifica los dominios cuidadosamente antes de conectar una billetera.
- Evita firmar a ciegas transacciones que no puedas interpretar por completo.
Etherscan es una herramienta forense, no solo un visor de saldos. La misma transparencia que hace visible el robo en primer lugar es la que hace posible después el rastreo, la documentación y, en los casos adecuados, el congelamiento de un depósito en un exchange.